IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

PHP & Base de données Discussion :

Sécurité - PDO/MYSQL et Procédure Stockée


Sujet :

PHP & Base de données

  1. #1
    Nouveau Candidat au Club
    Homme Profil pro
    Inscrit en
    Mars 2012
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations forums :
    Inscription : Mars 2012
    Messages : 2
    Points : 1
    Points
    1
    Par défaut Sécurité - PDO/MYSQL et Procédure Stockée
    Hello,

    Après une demie-journée de recherche infructueuse j'ai décidé de poster ma question ici :

    Les requêtes préparées et PDO c'est une super solution pour éviter les injections SQL. OK

    Mais qu'en est-il des procédures stockées en MySQL ?

    A partir du moment ou on utilise le même syntaxe qu'avec les requêtes préparées :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    $truc=$_POST["truc"];
    $insert ="CALL maprocedure('valeur1', 'valeur2', :truc)";
    $test = $connectBDD->prepare($insert);
    $test->bindParam(':truc', $truc, PDO::PARAM_INT);
    $test->execute();
    Ce genre de code est-il aussi sécurisé que les requêtes préparées ?
    Faut-il faire des test supplémentaire à l'intérieur des procédures stockées ?
    Si oui comment ?

    D'avance merci !

  2. #2
    Expert éminent sénior
    Avatar de rawsrc
    Homme Profil pro
    Dev indep
    Inscrit en
    Mars 2004
    Messages
    6 142
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Dev indep

    Informations forums :
    Inscription : Mars 2004
    Messages : 6 142
    Points : 16 545
    Points
    16 545
    Billets dans le blog
    12
    Par défaut
    Salut,

    Oui PDO sécurise aussi les appels vers les procédures stockées.
    La règle veut que tu n'envois jamais des données à la base tant que ces dernières n'ont pas été intégralement testées et validées.
    Les procédures stockées n'échappent pas à cette règle. Tu dois tester et valider individuellement tous les paramètres d'une procédure stockée avant exécution.

    Après, j'ai vu des bases qui validaient les données dans le corps de la procédure mais ces dernières permettaient l'utilisation de langages tiers tels que C/Python afin de garder la souplesse nécessaire aux codages des tests.

  3. #3
    Nouveau Candidat au Club
    Homme Profil pro
    Inscrit en
    Mars 2012
    Messages
    2
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations forums :
    Inscription : Mars 2012
    Messages : 2
    Points : 1
    Points
    1
    Par défaut
    Merci pour la réponse

    Jadis j'utilisai les addslashes, ensuite je suis passé à mysql_real_escape_strings.

    Avec PDO j'ai vu qu'il y avait la fonction ->quote() mais qui est réputée fort lente.

    La fonction BindParam fait-elle office de validation ?

    D'après ce que j'ai pu comprendre, une requête préparée est compilée avant l'appel à ->execute(). Ce qui à pour conséquence que les paramètres ne peuvent générer de nouvelle requête.
    Je suppose qu'il en est de même pour l'utilisation d'un "CALL procédure" dans la méthode ->prepare() ?

  4. #4
    Expert éminent sénior

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 389
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 389
    Points : 10 422
    Points
    10 422
    Par défaut
    Citation Envoyé par SaleGamin Voir le message

    La fonction BindParam fait-elle office de validation ?
    J'ai l'impression que tu mélange deux choses, la validité des données et la protection des données.

    Avec BindParam tu te protège mieux des injections sql. Mais c'est tout.

    Ce n'est pas pour autant que les données entrées sont valides pour ta table et c'est de cela dont te parlait rawsrc

Discussions similaires

  1. [MySQL] PHP.PDO Appel d’une procédure stockée MYSQL avec arguments IN, OUT et INOUT
    Par Depite dans le forum PHP & Base de données
    Réponses: 1
    Dernier message: 27/03/2015, 10h20
  2. Requetes php/mysql Vs procédures stockées
    Par Darkcristal dans le forum Requêtes
    Réponses: 1
    Dernier message: 18/11/2008, 09h19
  3. MySQL, ses procédures stockées et les transactions
    Par Shogun dans le forum SQL Procédural
    Réponses: 1
    Dernier message: 11/02/2008, 21h19
  4. MySQL et procédures stockées
    Par Invité dans le forum SQL Procédural
    Réponses: 1
    Dernier message: 27/11/2007, 22h02
  5. [PHP & MySQL 5] Procédures stockées...
    Par NeoMan dans le forum SQL Procédural
    Réponses: 8
    Dernier message: 13/01/2006, 12h11

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo